// 1 CRITICAL · 1 ZERO-DAY · 4 CVE · 3 EXPLOIT · 1 ADVISORY NELLE ULTIME 24H
Ricercatori Trellix hanno rilevato tool AI in vendita su forum underground che abbassano le barriere tecniche per attacchi sofisticati. Il report dettaglia servizi

Trellix ha pubblicato mercoledì 12 agosto 2026 un report su tool di hacking alimentati da LLM in vendita su forum underground. La ricerca documenta servizi che forniscono piani di attacco passo-passo, bypass antivirus e modelli AI privi di vincoli etici, riducendo drasticamente l'expertise richiesta per operazioni sofisticate. Il dato che interessa i team difensivi: la barriera tra attaccante inesperto e tradecraft di livello APT si sta dissolvendo in tempo reale.

Punti chiave
  • APEX AI, offerto da "Shadowx007", genera piani di attacco ransomware con comandi step-by-step dopo l'inserimento di un dominio target.
  • Metamorphic Crypter, venduto da "ImpactSolutions" su Exploit forum, è progettato per bypassare rilevamento signature-based; l'attore lo rivendica non rilevabile da Windows Defender e dalla maggior parte degli antivirus.
  • MessiahGPT, apparso su BreachForums a luglio 2026, è pubblicizzato come modello AI "senza vincoli etici" in grado di generare exploit, payload, proof-of-concept e refactoring di malware.
  • Proofpoint ha rilevato tool di indirect prompt injection in vendita a 150 dollari al mese, ma non ha trovato evidenza di attacchi specifici basati su questi strumenti; l'attività risulta in fase esplorativa.

Da chain manuale a singolo prompt: come cambia il kill chain

Jambul Tologonov, security researcher presso Trellix, ha tracciato una linea netta tra il modello offensivo pre-AI e quello emergente. "Traditionally, hacking required a deep, manual understanding of how network defenses interact with an exploit... You had to chain vulnerabilities yourself, which required a high level of specialized human knowledge." Ora il medesimo risultato si ottiene con un prompt.

Il report documenta APEX AI come caso emblematico: l'utente inserisce un dominio target e riceve un piano di attacco completo per il deployment di ransomware, inclusi comandi step-by-step. La fonte non specifica il prezzo del servizio né la base di utenti. Non è verificato indipendentemente che i piani generati siano effettivamente funzionanti o che APEX AI sia stato utilizzato in attacchi reali.

Questo spostamento ha un effetto diretto sul threat model difensivo. I team di sicurezza hanno tradizionalmente contato su indicatori di incompetenza tecnica — errori di scripting, pattern riconoscibili, firme comportamentali — per filtrare il rumore dai veri attacchi. Quando l'orchestrazione è gestita da un agente AI, quegli indicatori scompaiono.

I tre tool nel mirino di Trellix

Il report analizza tre servizi distinti, ciascuno con un posizionamento diverso nel mercato underground.

Metamorphic Crypter, offerto su Exploit forum dall'utente "ImpactSolutions", si concentra sull'evasione. È progettato per bypassare qualsiasi tecnologia di rilevamento signature-based; l'attore sostiene che non sia rilevabile da Windows Defender e dalla maggior parte degli altri prodotti antivirus. Trellix non ha verificato indipendentemente questa rivendicazione. Il tool rappresenta un livello di commoditizzazione dell'evasione che prima richiedeva competenze in reverse engineering e tweaking di payload.

MessiahGPT, apparso a luglio 2026 su forum dark web in inglese, è posizionato come modello generativo senza filtri etici. Secondo la pubblicità riportata da Trellix, genera exploit, payload, proof-of-concept code, scrive e refactoring malware. A differenza di tool più vecchi come WormGPT o KawaiiGPT — documentati da Unit 42 di Palo Alto Networks in ricerche precedenti — MessiahGPT è stato citato in una presentazione congiunta di Accenture e Google Cloud a Black Hat USA 2026, conferendogli visibilità istituzionale anche se non legittimità. La fonte non chiarisce se si tratti di un modello proprietario, fine-tuned o wrapper di un LLM esistente.

Il terzo filone riguarda l'indirect prompt injection. Proofpoint ha rilevato tool in vendita a 150 dollari al mese che nascondono prompt malevoli in PDF, email, pagine web e calendar invites. Yaniv Miron, director of threat research presso Proofpoint, ha spiegato il meccanismo: "If the agent falls for the indirect prompt injection, the adversary could potentially exfiltrate information from the user, steal credentials, or deploy malware on the user's device." Proofpoint non ha tuttavia trovato evidenza di attacchi specifici basati su questi tool; l'attività risulta in fase esplorativa o di testing.

"Someone who wouldn't know where to begin in a pen test can now get a prioritized attack plan that mirrors APT-grade tradecraft" — Jambul Tologonov, security researcher at Trellix

La detection deve adattarsi a un attaccante senza tracce di incompetenza

L'affermazione di Tologonov ha un corollario tecnico immediato per i defender. Quando l'attaccante non lascia più impronte di inesperienza — script malformati, sequenze riconoscibili, errori di opsec — i sistemi di detection basati su pattern comportamentali di bassa qualità perdono efficacia. Il report Trellix non dettaglia contromisure specifiche, ma la lettura è chiara: il baricentro della difesa deve spostarsi verso la detection di comportamenti anomali dell'agente piuttosto che dell'operatore umano.

Palo Alto Networks, citata indirettamente nel report, aveva precedentemente evidenziato come i LLM processino richieste malevole anche quando strutturate per apparire legittime. Questo solleva un problema di design sui sistemi che integrano agenti AI con accesso a dati sensibili o capacità esecutive.

Cosa fare adesso

I team di sicurezza devono ridefinire tre leve operative in risposta a questa commoditizzazione. Primo: ricalibrare i sistemi di detection per identificare comportamenti anomali dell'agente AI — come sequenze di comandi generati automaticamente o pattern di ricognizione troppo rapidi — piuttosto che errori umani di scripting. Secondo: verificare se gli agenti AI con accesso a dati aziendali siano esposti a indirect prompt injection attraverso PDF, email o calendar invites, i vettori documentati da Proofpoint. Terzo: trattare i piani di attacco generati automaticamente — come quelli prodotti da APEX AI — come threat model plausibile nei test di resilienza, anche senza evidenza di uso operativo confermato.

La fase esplorativa segnalata da Proofpoint lascia una finestra di tempo non quantificabile, ma la velocità di iterazione dei modelli AI riduce l'orizzonte utile per questi aggiustamenti.

Domande frequenti

Questi tool sono già stati usati in attacchi reali?

Proofpoint ha esplicitamente dichiarato di non aver trovato evidenza di attacchi specifici basati sui tool di indirect prompt injection. Per APEX AI e Metamorphic Crypter, il report Trellix non verifica indipendentemente l'efficacia o l'uso operativo.

MessiahGPT è stato sviluppato da Accenture o Google?

No. Accenture e Google Cloud lo hanno citato in una presentazione a Black Hat USA 2026 come esempio di abuso di modelli AI, non come sviluppatori o promotori del tool.

Quanto costano questi servizi?

Il report documenta solo il prezzo dei tool di indirect prompt injection: 150 dollari al mese. Per APEX AI, Metamorphic Crypter e MessiahGPT il prezzo non è specificato.

Fonti

Le informazioni sono basate sulla fonte citata e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. cybersecuritydive.com
  2. nextbigwhat.com
  3. packetlabs.net
  4. unit42.paloaltonetworks.com
  5. channeldive.com
  6. ciodive.com